El phishing fue la forma individual más común en que los atacantes irrumpieron por primera vez en las organizaciones en 2025, y cada filtración iniciada por phishing costó en promedio $4.8 million (IBM, Cost of a Data Breach 2025). El Anti-Phishing Working Group registró cerca de 3.8 million ataques de phishing a lo largo del año (APWG, Phishing Activity Trends 2025), mientras que el centro de denuncias del FBI registró 192,000 denuncias de phishing y spoofing, más que cualquier otro tipo de delito (FBI, IC3 2025 Internet Crime Report). Las herramientas de los atacantes también se han acelerado: la IA generativa ahora reduce el tiempo para escribir un señuelo convincente de cerca de 16 horas a 5 minutos (IBM, Cost of a Data Breach 2025), y el 82.6% de los correos de phishing ya llevan contenido generado por IA (KnowBe4 Threat Lab, 2025). Este análisis consolida datos de IBM, la APWG, el FBI IC3, Verizon, KnowBe4 y otras 10 fuentes primarias para mostrar en qué punto está el phishing por correo y por la web en 2026.
TL;DR
- La APWG rastreó cerca de 3.8 million ataques de phishing en 2025, un aumento de cerca del 1% frente a los 3.76 million de 2024 (APWG, Phishing Activity Trends 2025).
- El phishing fue el principal vector de acceso inicial, con un coste medio de filtración de $4.8 million (IBM, Cost of a Data Breach 2025).
- Las pérdidas por phishing y spoofing en EE. UU. subieron cerca de un 208% interanual, hasta $215.8 million (FBI, IC3 2025 Report).
- El compromiso de correo corporativo generó $3.05 billion en pérdidas reportadas en EE. UU., en 24,768 denuncias (FBI, IC3 2025 Report).
- El porcentaje medio global de susceptibilidad al phishing antes de la capacitación es del 33.2% (KnowBe4, 2026 Phishing by Industry Report).
- El tiempo mediano para hacer clic en un enlace de phishing es de 21 segundos; el tiempo mediano para reportar uno es de 28 minutos (Verizon, DBIR 2025).
- El 82.6% de los correos de phishing ahora contienen contenido generado por IA, un aumento del 53.5% interanual (KnowBe4 Threat Lab, 2025).
- El phishing generado por IA se disparó cerca de 14x en diciembre de 2025, alcanzando el 56% de los ataques detectados (Hoxhunt, Phishing Trends 2026).
- Microsoft fue la marca más suplantada en el cuarto trimestre de 2025, con cerca del 22% de los intentos (Check Point Research, Q4 2025).
- El 62% de las filtraciones involucraron el elemento humano, frente al 60% del año anterior (Verizon, DBIR 2026).
- Cofense registró un ataque de correo malicioso cada 19 segundos en 2025, frente a uno cada 42 segundos en 2024 (Cofense, 2025).
- Casi el 46% de los correos analizados no superaron la autenticación DMARC, dejando brechas de spoofing (Cloudflare, 2026 Threat Report).
1. Volumen y Frecuencia de los Ataques de Phishing
El volumen bruto se mantuvo prácticamente estable interanual, pero eso oculta un cambio en el ritmo y la concentración. La señal más clara de industrialización es la velocidad: los atacantes ahora lanzan un correo malicioso cada 19 segundos, más del doble del ritmo de 2024 (Cofense, 2025). Los totales trimestrales oscilaron con fuerza en 2025, alcanzando su pico en primavera antes de suavizarse en la segunda mitad del año, aunque la cifra anual aun así superó a la del año anterior. El phishing también sigue siendo, por un amplio margen, el tipo de delito más denunciado a las autoridades de EE. UU., incluso con su participación en las filtraciones confirmadas cerca del 16%.
| Métrica | Valor | Fuente |
|---|---|---|
| Ataques de phishing rastreados, 2025 | ~3.8 million (up ~1% from 3.76M in 2024) | APWG, Phishing Activity Trends 2025 |
| Trimestre más alto, T2 2025 | 1,130,393 attacks (up 13% from Q1) | APWG, Phishing Activity Trends 2025 |
| Volumen del T4 2025 | 853,244 attacks (down 4% from Q3) | APWG, Phishing Activity Trends 2025 |
| Ritmo de ataques de correo malicioso, 2025 | One every 19 seconds (vs every 42s in 2024) | Cofense, 2025 Annual Report |
| Denuncias de phishing/spoofing (delito más denunciado) | 192,000 | FBI, IC3 2025 Report |
| Phishing como vector de acceso inicial en filtraciones | 16% | Verizon, DBIR 2026 |
| Ciberataques que comienzan con phishing (orientación general) | Over 90% | CISA (rule-of-thumb figure) |
Contexto: trata el dato de “más del 90% de los ataques comienzan con phishing” como un parámetro amplio de concienciación, no como una estadística precisa de filtraciones; los análisis de filtraciones confirmadas sitúan la participación del phishing más cerca del 16% (Verizon, DBIR 2026). Para el panorama más amplio de amenazas, consulta nuestro informe de estadísticas de ciberseguridad 2026.
2. El Coste Financiero del Phishing
La historia de los costes se divide en dos cifras, y ambas apuntan hacia arriba. Una filtración de datos iniciada por phishing costó en promedio $4.8 million en 2025, lo que convierte al phishing en el vector inicial más caro, incluso con el coste medio global de las filtraciones cayendo un 9% (IBM, Cost of a Data Breach 2025). Estados Unidos sigue siendo un caso atípico en cuanto a impacto, con el coste medio de filtración superando ya los $10 million. En el lado del fraude directo, las pérdidas por phishing y spoofing reportadas al FBI se dispararon cerca de un 208% en un solo año, mientras que el volumen de denuncias apenas se movió, lo que significa que los atacantes están extrayendo mucho más por cada señuelo exitoso.
| Métrica | Valor | Fuente |
|---|---|---|
| Coste medio de una filtración iniciada por phishing, 2025 | $4.8 million | IBM, Cost of a Data Breach 2025 |
| Coste medio de filtración en EE. UU., 2025 | $10.22 million | IBM, Cost of a Data Breach 2025 |
| Coste medio de filtración global, 2025 | $4.44 million (down 9%) | IBM, Cost of a Data Breach 2025 |
| Pérdidas reportadas de phishing/spoofing en EE. UU., 2025 | $215.8 million (up ~208% YoY) | FBI, IC3 2025 Report |
| Pérdidas por compromiso de correo corporativo en EE. UU., 2025 | $3.05 billion (24,768 complaints) | FBI, IC3 2025 Report |
| Pérdidas por delitos habilitados por IA en EE. UU., 2025 | ~$893 million (22,364 complaints) | FBI, IC3 2025 Report |
Nota atípica: las pérdidas de phishing/spoofing en EE. UU. subieron de cerca de $70 million en 2024 a $215.8 million en 2025, mientras que el número de denuncias se mantuvo cerca de 192,000, así que el aumento refleja un mayor rendimiento por ataque, no más denuncias (FBI, IC3 2025 Report). Consulta nuestro informe de estadísticas de filtraciones de datos 2026 para el desglose completo de costes.
3. El Elemento Humano: Quién Hace Clic y Con Qué Rapidez
Los datos de simulación explican por qué el phishing sigue funcionando: aproximadamente un tercio de los empleados sin capacitación interactúa con un señuelo, y quienes lo hacen actúan casi al instante. Antes de cualquier capacitación, el porcentaje medio global de susceptibilidad al phishing es del 33.2%, y el empleado mediano hace clic en un enlace malicioso en un plazo de 21 segundos desde que abre el correo (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). La brecha entre el compromiso y la detección es la verdadera exposición: los usuarios hacen clic en segundos, pero tardan casi media hora en reportar. La capacitación cierra esa brecha de forma drástica, reduciendo la susceptibilidad en cerca de un 79% a lo largo de un año.
| Métrica | Valor | Fuente |
|---|---|---|
| Porcentaje medio global de susceptibilidad al phishing | 33.2% | KnowBe4, 2026 Phishing by Industry Report |
| Sector más vulnerable en la línea base (Sanidad y Farmacéutica) | 42.7% | KnowBe4, 2026 Phishing by Industry Report |
| Línea base en grandes empresas (10,000+ empleados) | 39.5% | KnowBe4, 2026 Phishing by Industry Report |
| Reducción de la susceptibilidad tras 12 meses de capacitación | ~79% | KnowBe4, 2026 Phishing by Industry Report |
| Filtraciones que involucran el elemento humano | 62% (up from 60%) | Verizon, DBIR 2026 |
| Tiempo mediano para hacer clic en un enlace de phishing | 21 seconds | Verizon, DBIR 2025 |
| Tiempo mediano para reportar un correo de phishing | 28 minutes | Verizon, DBIR 2025 |
| Organizaciones afectadas por al menos un ataque de phishing exitoso | 71% | Proofpoint, State of the Phish 2024 |
Nota atípica: el benchmark de 2026 de KnowBe4 analizó 42 million simulaciones de phishing entre 14.8 million usuarios en 64,000 organizaciones, y las empresas pequeñas de menos de 250 empleados partieron muy por debajo, con una línea base del 24.7% (KnowBe4, 2026 Phishing by Industry Report).
4. La IA Está Reescribiendo el Manual del Phishing
La IA generativa eliminó las dos señales en las que los defensores confiaron durante años: la gramática defectuosa y la producción lenta. El 82.6% de los correos de phishing ahora contienen contenido generado por IA, y el tiempo para redactar un señuelo convincente cayó de cerca de 16 horas a 5 minutos (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). El cambio se aceleró a finales de 2025, cuando las campañas escritas por IA se dispararon hasta superar la mitad de los ataques detectados en un solo mes. Los atacantes también están armando la IA dentro de la propia filtración, sobre todo para phishing y suplantación mediante deepfake.
| Métrica | Valor | Fuente |
|---|---|---|
| Correos de phishing con contenido generado por IA | 82.6% (up 53.5% YoY) | KnowBe4 Threat Lab, 2025 |
| Salto del phishing generado por IA, diciembre de 2025 | ~14x (from under 5% to 56% of detected attacks) | Hoxhunt, Phishing Trends 2026 |
| Tiempo para redactar un correo de phishing convincente con IA generativa | 5 minutes (from ~16 hours) | IBM, Cost of a Data Breach 2025 |
| Filtraciones que involucran el uso de IA por parte del atacante | 1 in 6 | IBM, Cost of a Data Breach 2025 |
| Principales usos maliciosos de la IA en filtraciones | Phishing 37%, deepfake impersonation 35% | IBM, Cost of a Data Breach 2025 |
| Filtraciones por bypass de MFA con robo de token de sesión AiTM | 80% | Microsoft, Digital Defense Report 2025 |
Nota atípica: el fraude por IA basado en voz está escalando por una vía paralela; nuestro informe de estadísticas de vishing 2026 cubre las estafas telefónicas con clonación de voz, que el FBI y Mandiant rastrean por separado del phishing por correo.
5. Más Allá de la Bandeja de Entrada: BEC, Quishing y Smishing
El phishing se está fragmentando entre canales a medida que los filtros de correo mejoran, y el dinero sigue el formato que esquiva los controles. El compromiso de correo corporativo sigue siendo la forma financieramente más destructiva: los ataques de BEC por transferencia bancaria se dispararon un 136% de un trimestre a otro en el cuarto trimestre de 2025, con el importe medio de transferencia solicitado alcanzando un pico cercano a $83,000 a mitad de año (APWG, Phishing Activity Trends 2025). Los atacantes calibran deliberadamente los montos por debajo de los umbrales de aprobación, y se están moviendo hacia códigos QR y mensajes de texto para evitar por completo el escaneo de la bandeja de entrada.
| Métrica | Valor | Fuente |
|---|---|---|
| Ataques de BEC por transferencia bancaria, T4 2025 | +136% quarter over quarter | APWG, Phishing Activity Trends 2025 |
| Pico del importe medio de transferencia solicitado en BEC, T2 2025 | $83,099 (up 97% from Q1) | APWG, Phishing Activity Trends 2025 |
| Aumento del phishing basado en imágenes/QR (quishing) hacia 2025 | ~400% | APWG, Phishing Activity Trends 2025 |
| Participación de smishing y vishing en las filtraciones | 19% | Verizon, DBIR 2025 |
| Pérdidas por estafas de mensajes de texto en EE. UU., 2024 | $470 million | FTC, Consumer Sentinel Data |
| Correos maliciosos bloqueados de un único kit AiTM (Tycoon 2FA), oct. 2025 | 13 million+ | Microsoft, Defender for Office 365 |
| Intrusiones de ransomware que comenzaron con phishing | ~18% | Sophos, State of Ransomware 2025 |
Nota atípica: como el phishing es la puerta de entrada al ransomware y a la toma de control de cuentas, su coste posterior es mucho mayor que el del fraude directo por sí solo; consulta nuestros informes de estadísticas de ransomware 2026 y estadísticas de seguridad de contraseñas 2026 para conocer el impacto en cadena.
6. Suplantación de Marcas y la Brecha de Autenticación
Los atacantes eligen marcas de la misma forma en que los profesionales de marketing eligen palabras clave: la que abre el mayor acceso posterior. Microsoft fue la marca más suplantada en todos los trimestres de 2025, apareciendo en cerca del 22% de los intentos de phishing de marca, porque una credencial de Microsoft robada abre correo, archivos y single sign-on a la vez (Check Point Research, Q4 2025 Brand Phishing Report). La brecha defensiva está en la autenticación: casi la mitad de los correos analizados aún no supera el DMARC, y la mayor parte del tráfico de inicio de sesión ahora es automatizado, lo que permite que los mensajes falsificados y los bots de credential stuffing pasen desapercibidos.
| Métrica | Valor | Fuente |
|---|---|---|
| Marca más suplantada, T4 2025 | Microsoft, ~22% of attempts | Check Point Research, Q4 2025 Brand Phishing Report |
| Siguientes más suplantadas, T4 2025 | Google 13%, Amazon 9% | Check Point Research, Q4 2025 Brand Phishing Report |
| Trimestres en que Microsoft fue la marca más suplantada en 2025 | All four | Check Point Research, 2025 |
| Correos que no superan la autenticación DMARC | ~46% | Cloudflare, 2026 Threat Report |
| Inicios de sesión con credenciales ya comprometidas en otro lugar | 63% | Cloudflare, 2026 Threat Report |
| Intentos de inicio de sesión originados por bots | 94% | Cloudflare, 2026 Threat Report |
| Phishing como principal vector de acceso inicial en investigaciones de IR, T1 2026 | Over one third | Cisco Talos, IR Trends Q1 2026 |
Nota atípica: Cisco Talos reportó que el phishing volvió a ser el método de acceso inicial más observado a comienzos de 2026, revirtiendo un período en el que lideraban las credenciales robadas, lo que subraya la rapidez con la que cambia la combinación de vectores de un trimestre a otro (Cisco Talos, IR Trends Q1 2026).
Resumen: Phishing en Cifras
| Métrica | Valor | Fuente |
|---|---|---|
| Ataques de phishing rastreados, 2025 | ~3.8 million | APWG, Phishing Activity Trends 2025 |
| Trimestre pico, T2 2025 | 1,130,393 attacks | APWG, Phishing Activity Trends 2025 |
| Ritmo de ataques de correo malicioso, 2025 | One every 19 seconds | Cofense, 2025 Annual Report |
| Coste medio de filtración iniciada por phishing | $4.8 million | IBM, Cost of a Data Breach 2025 |
| Participación del phishing en el acceso inicial de filtraciones | 16% | Verizon, DBIR 2026 |
| Tiempo mediano para hacer clic en un enlace de phishing | 21 seconds | Verizon, DBIR 2025 |
| Pérdidas por compromiso de correo corporativo en EE. UU., 2025 | $3.05 billion | FBI, IC3 2025 Report |
| Pérdidas de phishing/spoofing en EE. UU., 2025 | $215.8 million (up ~208%) | FBI, IC3 2025 Report |
| Porcentaje medio global de susceptibilidad al phishing | 33.2% | KnowBe4, 2026 Phishing by Industry Report |
| Caída de la susceptibilidad tras 1 año de capacitación | ~79% | KnowBe4, 2026 Phishing by Industry Report |
| Correos de phishing con contenido generado por IA | 82.6% | KnowBe4 Threat Lab, 2025 |
| Salto del phishing generado por IA, dic. 2025 | ~14x | Hoxhunt, Phishing Trends 2026 |
| Marca más suplantada, T4 2025 | Microsoft, ~22% | Check Point Research, Q4 2025 |
| Correos que no superan la autenticación DMARC | ~46% | Cloudflare, 2026 Threat Report |
| Ataques de BEC por transferencia bancaria, T4 2025 | +136% QoQ | APWG, Phishing Activity Trends 2025 |
| Filtraciones por bypass de MFA vía robo de token AiTM | 80% | Microsoft, Digital Defense Report 2025 |
| Intrusiones de ransomware que comenzaron con phishing | ~18% | Sophos, State of Ransomware 2025 |
| Participación de smishing/vishing en filtraciones | 19% | Verizon, DBIR 2025 |
Metodología y Fuentes
Los datos se recopilaron agregando cifras de informes de seguridad primarios, datos de denuncias gubernamentales y telemetría de amenazas de proveedores publicados en 2025 y en el primer semestre de 2026, priorizando conjuntos de datos originales frente a la cobertura secundaria y señalando cualquier cifra anterior a 2025 como la más reciente disponible.
- Anti-Phishing Working Group (APWG), Phishing Activity Trends Reports, Q1-Q4 2025 - apwg.org/trendsreports
- Federal Bureau of Investigation, IC3 2025 Internet Crime Report - ic3.gov
- Verizon, Data Breach Investigations Report (DBIR) 2025 y 2026 - verizon.com/business/resources/reports/dbir
- IBM, Cost of a Data Breach Report 2025 - ibm.com/reports/data-breach
- KnowBe4, 2026 Phishing by Industry Benchmarking Report y Threat Lab, 2025 - knowbe4.com
- Hoxhunt, Phishing Trends Report 2026 - hoxhunt.com/guide/phishing-trends-report
- Cofense, 2025 Annual State of Email Security report - cofense.com
- Cloudflare, 2026 Threat Report - blog.cloudflare.com/2026-threat-report
- Check Point Research, Q4 2025 Brand Phishing Report - blog.checkpoint.com
- Cisco Talos, IR Trends Q1 2026 - blog.talosintelligence.com
- Microsoft, Digital Defense Report 2025 y telemetría de Defender for Office 365
- Sophos, State of Ransomware 2025
- Proofpoint, State of the Phish 2024
- Federal Trade Commission (FTC), datos del Consumer Sentinel Network
- Cybersecurity and Infrastructure Security Agency (CISA), directrices
Data watch: varias de las fuentes citadas publican en ciclos fijos y se actualizarán pronto. La APWG emite Phishing Activity Trends Reports trimestrales, con la edición del T1 2026 prevista para mediados de 2026; el Cost of a Data Breach de IBM se publica cada julio; el DBIR de Verizon llega cada primavera; el benchmark Phishing by Industry de KnowBe4 es anual; el informe del FBI IC3 se publica anualmente; y Check Point y Cloudflare actualizan trimestralmente su telemetría de phishing de marca y de amenazas.
Última actualización: 16 de julio de 2026. Revisamos y actualizamos esta página trimestralmente, a medida que se publican nuevos datos.